本文档介绍了 Sensitive Data Protection 在运行检查作业或风险分析后可以执行的操作。
操作是指 Sensitive Data Protection 在完成检查作业或风险分析后执行的任务。例如,您可以将发现结果保存到 BigQuery 表中、向 Pub/Sub 主题发布通知,或者在操作成功完成后或因发生错误而停止时发送电子邮件。
敏感数据发现操作具有一组不同的操作。如需详细了解发现操作,请参阅启用发现操作。
何时使用作业操作
以下是一些常见使用场景:
- 将检查结果发布到分析型数据仓库:将详细的检查结果直接导出到 BigQuery,以运行基于 SQL 的趋势分析、与资产元数据联接或构建自定义数据洞察信息中心。
- 通知安全响应系统:将扫描完成提醒和发现结果摘要流式传输到 Pub/Sub,以触发 SIEM 平台中的自动支持工单、Cloud Run 函数或突发事件响应工作流。
- 与集中式安全状况管理集成:将发现结果直接发送到 Security Command Center,以聚合数据风险和云基础架构漏洞。
- 在扫描失败或完成时提醒运营团队:配置电子邮件通知,以便在大型批量检查作业完成或需要注意时立即通知安全管理员。
- 归档原始发现记录以用于合规性审核:将 Protobuf 或结构化扫描记录写入 Cloud Storage,以维护监管标准要求的防篡改审核轨迹。
支持的操作
当您运行 Sensitive Data Protection 作业时,Sensitive Data Protection 会默认保存其发现结果摘要。您可以使用 Google Cloud 控制台中的 Sensitive Data Protection 查看此摘要。您还可以使用 projects.dlpJobs.get 方法检索 DLP API 中的摘要信息。
以下各部分介绍了检查作业和风险分析作业可执行的操作。
将发现结果保存到 BigQuery
将 Sensitive Data Protection 作业结果保存到 BigQuery 表中。在查看或分析结果之前,请先验证作业是否已完成。
每次运行扫描时,Sensitive Data Protection 都会将扫描结果保存到您指定的 BigQuery 表中。导出的结果包含有关每个结果的位置和匹配可能性的详细信息。
如果您希望每个发现结果都包含与 infoType 检测器匹配的字符串,请启用包含引用选项。引用可能比较敏感,因此 Sensitive Data Protection 默认不会将其包含在发现结果中。
如果您未指定表 ID,BigQuery 会在首次运行扫描时为新表分配默认名称。名称类似于 dlpgoogleapisDATE_1234567890,其中 DATE 表示运行扫描的日期。如果您指定的是现有表格,Sensitive Data Protection 会将扫描结果附加到其中。
当数据写入 BigQuery 表时,结算和配额用量将记在包含目标表的项目名下。
将发现结果保存到 Cloud Storage
将 Sensitive Data Protection 作业结果保存到现有的 Cloud Storage 存储桶或文件夹中。在查看或分析结果之前,请先验证作业是否已完成。
如果您要检查 Cloud Storage 存储桶,则为导出的发现结果指定的存储桶不得是您要检查的存储桶。
每次运行扫描时,Sensitive Data Protection 都会将扫描结果保存到您指定的 Cloud Storage 位置。导出的结果包含有关每个结果的位置和匹配可能性的详细信息。
如果您希望每个发现结果都包含与 infoType 检测器匹配的字符串,请启用包含引用选项。引用可能比较敏感,因此 Sensitive Data Protection 默认不会将其包含在发现结果中。
发现结果以 Protobuf 文本格式导出为 SaveToGcsFindingsOutput 对象。如需了解如何解析此格式的发现结果,请参阅解析以 Protobuf 文本形式存储的发现结果。
发布到 Pub/Sub
将包含作为属性的 Sensitive Data Protection 作业名称的通知发布到 Pub/Sub 渠道。您可以指定一个或多个主题来接收通知消息。确保运行扫描作业的 Sensitive Data Protection 服务账号对相应主题具有发布权限。
如果 Pub/Sub 主题存在配置或权限问题,Sensitive Data Protection 会重试发送 Pub/Sub 通知,最多重试两周。两周后,系统会舍弃该通知。
发布到 Security Command Center
将作业结果摘要发布到 Security Command Center。如需了解详情,请参阅将 Sensitive Data Protection 扫描结果发送到 Security Command Center。
如需使用此操作,您的项目必须属于某个组织,并且必须在组织级层激活 Security Command Center。否则,Sensitive Data Protection 发现结果不会显示在 Security Command Center 中。如需了解详情,请参阅查看 Security Command Center 的激活级别。
发布到 Knowledge Catalog
将 BigQuery 检查作业的结果发送到 Knowledge Catalog。 如需了解详情,请参阅将检查结果作为方面发送到 Knowledge Catalog。
发布到 Data Catalog
将作业结果发送到 Data Catalog。此功能已弃用。
通过电子邮件发送通知
作业完成后发送电子邮件。电子邮件会发送给 IAM 项目所有者和技术方面的重要联系人。
发布到 Cloud Monitoring
将检查结果发送到 Google Cloud Observability 中的 Cloud Monitoring。
制作去标识化副本
对检查的数据中的所有发现结果进行去标识化处理,并将去标识化后的内容写入新文件。然后,您可以在业务流程中使用去标识化副本,而不是包含敏感信息的数据。如需了解详情,请参阅在Google Cloud 控制台中,使用 Sensitive Data Protection 创建 Cloud Storage 数据的去标识化副本。
支持的操作
下表显示了 Sensitive Data Protection 操作以及每项操作的适用范围。
| 操作 | BigQuery 检查 | Cloud Storage 检查 | Datastore 检查 | 混合检查 | 风险分析 |
|---|---|---|---|---|---|
| 将发现结果保存到 BigQuery | ✓ | ✓ | ✓ | ✓ | ✓ |
| 将发现结果保存到 Cloud Storage | ✓ | ✓ | ✓ | ✓ | |
| 发布到 Pub/Sub | ✓ | ✓ | ✓ | ✓ | ✓ |
| 发布到 Security Command Center | ✓ | ✓ | ✓ | ||
| 发布到 Knowledge Catalog | ✓ | ||||
| 发布到 Data Catalog(已弃用) | ✓ | ||||
| 通过电子邮件发送通知 | ✓ | ✓ | ✓ | ✓ | ✓ |
| 发布到 Cloud Monitoring | ✓ | ✓ | ✓ | ✓ | |
| 对发现结果进行去标识化处理 | ✓ |
指定操作
您可以在配置作业时指定一项或多项操作:
- 使用 Google Cloud 控制台中的 Sensitive Data Protection 创建新的检查作业或风险分析作业时,请在作业创建工作流的添加操作部分中指定操作。
- 配置要发送到 DLP API 的新作业请求时,请在
Action对象中指定操作。
如需了解多种语言的详情和示例代码,请参阅:
示例操作场景
您可以使用 Sensitive Data Protection 操作来基于 Sensitive Data Protection 扫描结果自动执行流程。假设您有一个与外部合作伙伴共享的 BigQuery 表格。您希望确保此表未含任何敏感标识符(如社会保障号 (infoType US_SOCIAL_SECURITY_NUMBER)),以及如果发现任何敏感标识符,就撤消合作伙伴的访问权限。下面简要概述了使用操作的工作流:
- 创建 Sensitive Data Protection 作业触发器,以便每隔 24 小时针对 BigQuery 表运行一次检查扫描。
- 设置这些作业的操作,以将 Pub/Sub 通知发布到“projects/foo/scan_notificationss”主题。
- 创建 Cloud Functions 函数,用于侦听“projects/foo/scan_notifications”上的传入消息。此 Cloud Functions 函数会每隔 24 小时接收一次 Sensitive Data Protection 作业的名称,并调用 Sensitive Data Protection 以获取此作业的摘要结果。如果找到任何社会保障号,它可以更改 BigQuery 或 Identity and Access Management (IAM) 中的设置来限制对表格的访问权限。